iptables — классический инструмент управления netfilter, подсистемой firewall ядра Linux. Несмотря на то что nftables постепенно его вытесняет, iptables остаётся актуальным на огромном числе работающих серверов. Понять iptables — значит понять, как работает сетевая фильтрация в Linux в целом.
Stateful firewall — это не просто набор правил «разрешить/запретить». Это отслеживание состояния соединений через модуль conntrack. Суть: когда ваш сервер устанавливает исходящее соединение, conntrack запоминает его. Ответные пакеты пропускаются автоматически — без дополнительных правил. Это ключевое отличие от stateless firewall, где нужно явно разрешать как входящий, так и исходящий трафик для каждого соединения.
Три таблицы iptables и их назначение:
- filter — фильтрация пакетов (INPUT, OUTPUT, FORWARD). Большинство правил здесь
- nat — трансляция адресов (PREROUTING, POSTROUTING, OUTPUT)
- mangle — изменение полей пакетов (маркировка, ToS, TTL)


